Các lỗ hổng trong Subaru STARLINK khiến xe của họ có nguy cơ bị hack và theo dõi

Cập nhật lần cuối: 8 Tháng Tư 2026
  • Các lỗ hổng trong hệ thống Subaru STARLINK cho phép truy cập và điều khiển từ xa các chức năng (mở khóa, khởi động) và thu thập lịch sử vị trí.
  • Lỗi cổng quản trị: đặt lại mật khẩu mà không có xác nhận và xác minh câu hỏi bảo mật trên máy khách, tạo điều kiện cho nhân viên truy cập.
  • Dữ liệu bị lộ: thông tin về vị trí, địa chỉ, số liên lạc khẩn cấp và một phần dữ liệu ngân hàng trong vòng một năm, làm tăng nguy cơ đánh cắp và xâm phạm quyền riêng tư.
  • Subaru đã khắc phục sự cố trong vòng chưa đầy 24 giờ, nhưng nhân viên vẫn có quyền truy cập vào hồ sơ; điều này phản ánh những rủi ro trên toàn ngành và nhu cầu về các quy định và thực tiễn tốt nhất.

Hacking trên Subaru STARLINK

Các cuộc điều tra gần đây đã tiết lộ những lỗ hổng nghiêm trọng trong hệ thống xe kết nối STARLINK của Subaru , cho phép tin tặc truy cập từ xa và xâm phạm an ninh của hàng triệu xe tại Hoa Kỳ, Canada và Nhật Bản. Những lỗ hổng bảo mật này đã làm dấy lên lo ngại về những rủi ro tiềm tàng của xe kết nối, vốn thu thập một lượng lớn dữ liệu nhạy cảm và dựa vào công nghệ để vận hành nhiều chức năng của chúng.

Các nhà nghiên cứu Sam Curry và Shubham Shah đã phát hiện ra rằng hệ thống của Subaru mắc phải nhiều lỗ hổng cho phép điều khiển xe từ xa và truy cập vào các thông tin nhạy cảm, chẳng hạn như lịch sử vị trí chi tiết trong một năm. Họ cũng có thể mở khóa cửa, thao tác hệ thống đánh lửa và thậm chí sửa đổi cài đặt người dùng. Phát hiện này làm nổi bật các mối đe dọa về quyền riêng tư và bảo mật liên quan đến việc số hóa ô tô.

Các lỗ hổng được xác định như thế nào?

Quá trình phân tích bắt đầu khi Curry quyết định tìm hiểu hệ thống kết nối của chiếc Subaru Impreza 2023 mà anh mua cho mẹ mình. Trong quá trình điều tra, anh và đồng nghiệp đã phát hiện ra một cổng quản trị dành cho nhân viên của Subaru chứa những lỗ hổng bảo mật nghiêm trọng. Cổng thông tin này cho phép đặt lại mật khẩu mà không cần xác nhận , chỉ cần biết địa chỉ email của nhân viên. Hơn nữa, các câu hỏi bảo mật được xác minh cục bộ trên trình duyệt của người dùng chứ không phải trên máy chủ của Subaru, khiến việc vượt qua lớp bảo vệ này trở nên dễ dàng.

  Phishing là gì: 10 dấu hiệu cảnh báo

Sau khi truy cập được vào tài khoản của một nhân viên, các nhà điều tra đã chứng minh họ có thể tìm kiếm phương tiện bằng cách sử dụng các dữ liệu cơ bản như họ, mã bưu chính, địa chỉ email, số điện thoại hoặc biển số xe. Từ đó, họ có thể thao túng các chức năng của xe, truy cập lịch sử vị trí của xe và lấy được thông tin cá nhân của chủ sở hữu, bao gồm địa chỉ, số liên lạc khẩn cấp và một phần chi tiết hóa đơn.

Điểm yếu trong Subaru

Tác động của các lỗ hổng

Những rủi ro liên quan đến lỗi này là rất lớn. Dữ liệu có thể truy cập bao gồm:

  • Lịch sử vị trí trong một năm đầy đủ, với tọa độ chính xác được cập nhật mỗi lần xe khởi động.
  • Thông tin cá nhân như tên, địa chỉ, số liên lạc khẩn cấp và chi tiết ngân hàng một phần.
  • Các chức năng của xe như mở khóa cửa, đánh lửa từ xa và kích hoạt còi.

Những lỗ hổng này không chỉ đe dọa quyền riêng tư của chủ sở hữu xe mà còn mở đường cho trộm cắp, quấy rối và thậm chí là phá hoại . Các nhà nghiên cứu nhấn mạnh rằng những vụ vi phạm này vẽ nên một bức tranh đáng lo ngại về an ninh mạng trong toàn ngành công nghiệp ô tô.

Phản ứng của Subaru

Subaru đã được cảnh báo về những lỗ hổng này vào tháng 11 năm 2024. Điều đáng khen là công ty đã hành động nhanh chóng, vá lỗi hệ thống trong vòng chưa đầy 24 giờ sau khi được thông báo. Người phát ngôn của Subaru cho biết rằng “không có thông tin khách hàng nào bị truy cập trái phép” và hệ thống đã được tăng cường giám sát liên tục để ngăn chặn các mối đe dọa trong tương lai.

Tuy nhiên, các nhà nghiên cứu lưu ý rằng, bất chấp các bản vá lỗi, nhân viên của Subaru vẫn có quyền truy cập vào tính năng cho phép họ xem lịch sử vị trí phục vụ mục đích công việc, làm dấy lên những lo ngại về quyền riêng tư lâu dài.

  Hướng dẫn đầy đủ về cách chọn bản phân phối Linux dễ sử dụng và an toàn nhất

subaru starlink

Một vấn đề phổ biến trong ngành

Theo các nhà nghiên cứu, trường hợp của Subaru không phải là duy nhất. Các lỗ hổng tương tự đã được phát hiện trong các xe của các thương hiệu khác, chẳng hạn như Acura, Honda, Hyundai và Toyota. Việc thiếu tính mạnh mẽ trong các hệ thống bảo vệ dữ liệu là một vấn đề thường xuyên xảy ra trong ngành công nghiệp này, nơi các nhà sản xuất thường ưu tiên chức năng hơn là bảo mật.

Một báo cáo của Mozilla năm 2023 đã xếp loại ô tô hiện đại là "cơn ác mộng về quyền riêng tư", nhấn mạnh rằng 92% nhà sản xuất không cho người dùng quyền kiểm soát dữ liệu được thu thập và 84% giữ quyền chia sẻ hoặc bán thông tin đó. Mức độ rủi ro này cho thấy nhu cầu cấp thiết về các quy định chặt chẽ hơn và các tiêu chuẩn an ninh mạng trong ngành công nghiệp ô tô.

Trong bài đăng trên blog của mình, Curry nhấn mạnh tính dễ bị tổn thương vốn có của các hệ thống cho phép nhân viên truy cập thông tin nhạy cảm mà không có các biện pháp hạn chế thích đáng. Ông nhận xét: “Ngành công nghiệp ô tô phụ thuộc rất nhiều vào sự tin tưởng, nhưng lại thiếu các rào cản cần thiết để bảo vệ dữ liệu người tiêu dùng ”.

Sự cố này nhấn mạnh tầm quan trọng của việc triển khai các biện pháp an ninh mạnh mẽ và cũng là lời nhắc nhở người dùng cần nhận thức được những rủi ro liên quan đến kết nối trong ô tô.

hacking corte ingles-2
Bài viết liên quan:
El Corte Inglés bị tấn công và làm lộ dữ liệu khách hàng